2check.click

10 min de lectura Actualizado: julio de 2026

Estafa de Vaciado de Cartera Crypto: Qué Está Aprobando Realmente Cuando "Verifica"

Un vaciador de cartera (wallet drainer) es un contrato malicioso — un fragmento de código — que vacía una cartera de criptomonedas en el momento en que un usuario desprevenido le concede permiso para hacerlo. La estafa funciona porque la mayoría de las víctimas no se dan cuenta de que han concedido ese permiso. El sitio web describe la acción como "verificar su cartera", "reclamar su airdrop" o "iniciar sesión de forma segura". En realidad, han aprobado una transferencia ilimitada de sus tokens a una dirección controlada por el atacante.

Entender por qué esto funciona requiere comprender la diferencia entre tres cosas que desde fuera parecen idénticas.

Cómo funciona la estafa

Tres acciones — consecuencias completamente diferentes

Conectar su cartera significa mostrar a un sitio web su dirección pública. Es el equivalente a dar a alguien su dirección de correo electrónico. Pueden ver lo que posee, pero no pueden tocarlo. Conectar su cartera a un sitio web no puede por sí mismo mover ningún fondo. Esta acción es segura.

Firmar un mensaje es típicamente una prueba de identidad: confirma que usted controla la cartera. La mayoría de las solicitudes de firma son inofensivas: son off-chain, no tienen coste en tarifas y no autorizan nada. Su software de cartera muestra una ventana emergente con texto para firmar. Esto tiene el mismo aspecto tanto si la solicitud es verdaderamente inofensiva como si usa un estándar llamado EIP-2612 (también conocido como firma de permiso), que parece un mensaje pero en realidad funciona como una aprobación de tokens. Las víctimas no pueden distinguirlos por apariencia.

Aprobar una transacción concede a otra dirección el derecho de mover sus tokens en su nombre, hasta una cantidad que usted especifica. Cuando usa un exchange descentralizado, le aprueba para manejar sus tokens para ese trade. Cuando un contrato fraudulento obtiene esta aprobación, puede vaciar todos sus tokens en cualquier momento, sin ninguna acción adicional de su parte.

La mecánica del vaciador

Paso 1 — El señuelo. Ve un enlace a un airdrop, una acuñación de NFT, un portal de verificación de cartera o un reclamo exclusivo de tokens. El sitio parece profesional.

Paso 2 — Conexión. Conecta su cartera. Todavía no ha ocurrido nada malo.

Paso 3 — La trampa. El sitio le pide que verifique, reclame o active. Su software de cartera muestra una pantalla de confirmación. El sitio dice que esto es solo una verificación de seguridad: no se moverán fondos, no hay tarifa de gas. Usted aprueba.

Paso 4 — El vaciado. Acaba de aprobar una transferencia ilimitada de tokens a un contrato vaciador. En cuestión de segundos — a menudo de forma automatizada — el contrato barre su cartera, tomando cada token al que se le dio acceso. En algunos casos también apunta a los NFT usando un permiso separado llamado setApprovalForAll.

La razón por la que las víctimas se sienten seguras: la pantalla de confirmación a menudo no muestra ningún importe en ETH, sin tarifa visible, sin una advertencia obvia de "está enviando dinero". Parece un paso de inicio de sesión.

Ejemplos de mensajes de estafa

Ejemplo 1 — Airdrop falso

La Ronda 2 del Airdrop de Arbitrum está activa: las carteras elegibles pueden reclamar hasta 1.200 ARB. Conecte su cartera para verificar la elegibilidad y reclamar antes de que se cierre la ventana en 4 horas: [enlace]

Ejemplo 2 — Acuñación falsa de NFT

ÚLTIMA OPORTUNIDAD — la acuñación de AlphaPass está ahora abierta para los miembros de la lista de espera. Conecte su cartera al portal oficial de acuñación y confirme su lugar en la whitelist. El gas está cubierto. [enlace]

Ejemplo 3 — Verificación falsa de cartera

Su cartera ha sido marcada para una verificación de seguridad rutinaria. Por favor conecte y firme el mensaje de verificación para restaurar el acceso completo a sus cuentas vinculadas. Esto no es una transacción: no se verán afectados los fondos. [enlace]

Señales de advertencia comunes

  • El sitio apareció a través de una publicación en redes sociales, un mensaje de Discord, un enlace de Telegram o un agregador de airdrops, no a través de un anuncio oficial verificado del proyecto.
  • La acuñación, el reclamo o el evento se describe como urgente: quedan horas, suministro limitado, última oportunidad.
  • La URL del sitio no coincide con la dirección de contrato verificada o el dominio del proyecto, ni siquiera en un solo carácter.
  • La pantalla de confirmación de su cartera muestra una cantidad de aprobación ilimitada, o una dirección de contrato que no reconoce.
  • El sitio dice que esto es solo una verificación mientras su cartera pide una confirmación de transacción: estas dos cosas no pueden ser ciertas al mismo tiempo.
  • Una solicitud de firma no muestra un mensaje legible simple: contiene datos hexadecimales o parámetros codificados.

Cómo verificar si es legítimo

Antes de conectar su cartera a cualquier sitio, verifique la URL. Péguela en 2check.click. Los sitios de acuñación y airdrop fraudulentos están construidos en dominios registrados recientemente — a menudo registrados la misma semana de la campaña. Un dominio de pocos días de antigüedad con la marca de un proyecto conocido es falso.

Encuentre los anuncios solo a través de canales verificados. Para cualquier airdrop o acuñación, encuentre el anuncio oficial a través de la cuenta verificada de redes sociales del proyecto, su servidor oficial de Discord, o su sitio web accedido a través de un marcador de confianza. No use enlaces compartidos en mensajes directos, secciones de comentarios públicos o sitios agregadores de airdrops que no haya verificado de forma independiente.

Lea detenidamente la pantalla de confirmación de su cartera. Antes de aprobar cualquier cosa, observe lo que su cartera le está pidiendo realmente. Si muestra una dirección de contrato que no reconoce, una cantidad ilimitada, o las palabras setApprovalForAll, deténgase. Estos no son pasos de verificación: son concesiones de permisos. Un sitio genuino le mostrará una cantidad específica y acotada para un propósito específico.

Si no está seguro sobre una firma, recházela. Los servicios legítimos no requieren aprobaciones de tokens ilimitadas para verificar la propiedad de la cartera. Si se le pide aprobar una cantidad ilimitada o aprobar todo un tipo de token, eso no es una operación normal. Rechácelo.

Errores comunes

  • Asumir que conectar la cartera es lo mismo que aprobar una transacción: conectar solo comparte la dirección pública y no mueve fondos; el riesgo viene de lo que se aprueba después.
  • Confirmar una acción porque el sitio dice "no se verán afectados los fondos" mientras la pantalla de la cartera muestra una aprobación de transferencia ilimitada: ambas cosas no pueden ser ciertas al mismo tiempo.
  • Llegar al sitio a través de un enlace en un comentario, mensaje directo o post de redes sociales en lugar de buscarlo a través de los canales verificados del proyecto.
  • No revocar las aprobaciones sospechosas inmediatamente después de detectarlas, dejando al contrato con permiso para vaciar la cartera en cualquier momento posterior.

Qué ocurre si responde

Una vez que un contrato vaciador tiene su aprobación, puede vaciar su cartera en cualquier momento: de inmediato o horas después. La transacción es irreversible. Los tokens transferidos fuera de su cartera por un contrato aprobado se han ido. Algunos vaciadores están diseñados para maximizar el valor: escanean los activos de mayor valor primero — NFTs raros, grandes saldos de tokens — y los vacían en un orden calculado antes de que usted note que algo ha ocurrido.

Qué hacer ahora

  • Si aprobó algo sospechoso: vaya de inmediato a un gestor de aprobaciones de tokens como revoke.cash y revoque todas las aprobaciones desconocidas. Esto no recupera lo que ya se ha tomado, pero evita más vaciado. Antes de conectar su cartera allí, confirme que el dominio es exactamente revoke.cash: existen copias de phishing del sitio con nombres de dominio casi idénticos.
  • Compruebe el historial de transacciones en su cartera para confirmar exactamente qué fue aprobado y cuándo.
  • Denuncie el sitio fraudulento al canal de denuncias de phishing de su proveedor de cartera.
  • Si el sitio fraudulento suplantó a un proyecto real, denúncielo al equipo oficial de ese proyecto a través de sus canales verificados.
  • Presente una denuncia ante su autoridad nacional de ciberdelitos (en España: INCIBE, incibe.es o 017).
  • Las transacciones de criptomonedas son irreversibles: la recuperación a través de canales oficiales es raramente posible, y cualquier servicio que ofrezca recuperar fondos vaciados es casi con certeza una segunda estafa.

Cómo puede ayudar 2check.click

Los sitios de vaciado de carteras están construidos sobre una cosa: una URL convincente que parece el proyecto real. A veces es una letra cambiada, un guion añadido o una extensión de dominio diferente. Estos cambios son invisibles durante una ventana de reclamo acelerada.

Antes de conectar su cartera a cualquier sitio para una acuñación, airdrop o verificación — especialmente uno alcanzado a través de un enlace en lugar de un marcador — pegue la URL en 2check.click. Comprueba la antigüedad del registro del dominio (los sitios vaciadores casi siempre son de nueva creación), señales de imitación frente a dominios de proyectos conocidos, y patrones de redirección que los proyectos web3 legítimos no usan. Verificar lleva diez segundos. Revocar después de un vaciado no recupera lo que se tomó.

Preguntas frecuentes

Mi software de cartera decía "Solicitud de firma", no "Transacción". ¿No significa eso que no se moverán fondos?

No siempre. Los mensajes de firma estándar son seguros, pero un estándar de firma llamado EIP-2612 (permiso) permite que se concedan aprobaciones de tokens a través de lo que parece una solicitud de firma, sin tarifa de gas y sin indicador de transacción obvio. Si el texto de la firma contiene datos estructurados con campos como "spender", "value" y "deadline", es una aprobación de permiso, no un mensaje inofensivo. En caso de duda, rechácelo.

Solo conecté mi cartera. ¿Podría seguir estando en riesgo?

Conectar solo — compartir su dirección pública — no puede mover fondos. Sin embargo, algunos sitios fraudulentos solicitan interacciones adicionales inmediatamente después de la conexión: una ventana emergente que afirma que necesita verificar, o un paso de "continuar". El riesgo proviene de lo que usted aprueba después de conectar, no de la conexión en sí.

El sitio tenía el nombre correcto del proyecto y coincidía perfectamente con el estilo. ¿Cómo era falso?

Los sitios fraudulentos copian completamente el diseño del sitio real: esto lleva minutos. El único indicador fiable es el nombre de dominio. Una diferencia de un carácter en la URL significa un sitio web completamente diferente. Péguelo en 2check.click para comprobar la fecha de registro del dominio y si coincide con el dominio verificado del proyecto real.

¿Puedo cancelar la aprobación después de haberla realizado?

Sí, si aún no ha sido vaciado. Use un gestor de aprobaciones de tokens — revoke.cash es ampliamente utilizado — para ver todas las aprobaciones activas en su cartera y revocar las que no reconozca. Confirme que el dominio es exactamente revoke.cash antes de conectar su cartera. Revocar una aprobación es una pequeña transacción que requiere una pequeña tarifa de gas, pero evita que el contrato aprobado transfiera más fondos. No recupera nada que ya se haya tomado.

Alguien me ofrece ayuda para recuperar lo que se vació. ¿Debo confiar en ellos?

No. Las ofertas de recuperación no solicitadas dirigidas a víctimas de vaciados de carteras son en sí mismas una segunda estafa bien documentada. Las transacciones de blockchain son irreversibles: ningún tercero puede recuperar tokens de un contrato vaciador sin la cooperación del vaciador. Consulte la guía sobre estafas de recuperación de criptomonedas para más información sobre cómo funciona este segundo fraude.

Guías populares

¿Recibió un enlace sospechoso?

Analícelo ahora →

Artículos relacionados